Sceawere

Vulnerability Detail

CVE-2026-66673UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Flatastic Unauthenticated Cross Site Scripting

Vulnerability Metadata

Severity
High
Score / CVSS
7.1
Creation Date
6h ago
Vendor
Monkeysan
Product
Flatastic
Attack Type
CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

Unauthenticated Cross Site Scripting (XSS) in Flatastic <= 2.0 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.1",
  "pubDate": "2026-08-20T12:16:35.697Z",
  "pubdate": "2026-08-20T12:16:35.697Z",
  "executiveSummary": "An unauthenticated Cross-Site Scripting (XSS) vulnerability exists in the Flatastic product for versions 2.0 and prior. This security flaw allows remote, unauthenticated attackers to inject malicious client-side scripts, typically JavaScript, into web pages rendered by the application and viewed by unsuspecting users.\nThe primary impact of this vulnerability includes session hijacking, credential theft, defacement of the affected web application, and redirection of users to malicious external sites. Because the attack vector is unauthenticated, threat actors require no prior access to the system, significantly lowering the barrier to exploitation.\nThe risk implication is critical for organizations deploying vulnerable versions of Flatastic, as successful exploitation undermines the integrity and confidentiality of user sessions interacting with the application. Remediation typically requires applying vendor-supplied patches or updates to versions higher than 2.0, alongside rigorous input sanitization and output encoding implementations across all vulnerable parameters.",
  "technicalDetails": "The vulnerability is rooted in the improper handling and insufficient sanitization of user-supplied input rendered by the Flatastic application in versions <= 2.0. Specifically, the affected component fails to implement robust context-aware output encoding, allowing malicious script payloads to be reflected directly in the Document Object Model (DOM) of the browser.\nThe attack vector is network-based and exposes the application externally without requiring any authentication or elevated privileges. An attacker crafts a malicious Uniform Resource Locator (URL) or submits specially formatted input containing arbitrary JavaScript payloads to vulnerable application endpoints.\nThe attack flow proceeds as follows: First, the unauthenticated attacker crafts an exploit payload encapsulated within Hypertext Markup Language (HTML) or JavaScript tags. Second, the attacker delivers this payload to the target application via vulnerable input vectors, such as reflected parameters. Third, the application processes the input and includes it in the HTTP response without proper neutralization. Fourth, the victim's web browser parses the server response, interprets the malicious payload as legitimate code, and executes the script within the context of the victim's session.\nPost-exploitation impact includes the execution of arbitrary script code within the victim's browser session, granting the attacker the ability to access sensitive data stored in local storage, session cookies, or DOM structures. This enables full compromise of the user interaction layer without necessitating server-side access."
}
CVE-2026-66673: Flatastic Unauthenticated Cross Site Scripting (HIGH Severity, CVSS: 7.1) - Sceawere